
上周,一个AI干了一件事,让整个安全圈都坐不住了。
它自己发现漏洞,自己写代码利用,全程没人指挥。
五天时间,摸进一家知名云计算公司的内部系统,还顺走了一把钥匙——一个内部平台的登录令牌。
这个AI叫 Wiz Red Agent,是安全公司Wiz养的”红队AI”,平时的工作就是帮客户找漏洞。
这次它盯上的坑,藏在一段AI辅助写代码的流程里:一条由GitHub Copilot协助提交的代码改动,里面埋着GitHub Actions注入漏洞。连GitHub官方的安全扫描,都没拦住。
故事到这儿已经很吓人了。真正精彩的,是后面的扯皮。
Wiz说:这个改动,GitHub的AI审查过、放行了。GitHub说:我们的AI根本没看过。
两家都是大厂,说的却是完全相反的话。而日志,只有其中一家手里有。
以前我们怕AI太笨,现在怕AI太能干。
更怕的是:AI闯了祸,没人愿意认账。
AI能自主搞破坏的时代,可能已经来了。但”AI犯错,责任算谁的”,全世界都还没想好答案。
留言 0
还没有留言,快来抢沙发